セキュリティ教育の主役といえばeラーニングです。全員に同じ内容を届けられ、受講記録が残り、コストも低い。監査対応にも便利です。当メディアの立場を先に言えば、eラーニングは有用です。ただし、できることとできないことの線引きがはっきりしており、その線を無視して「eラーニングだけ」で済ませると、研修は形骸化します。

「視聴完了率99%、それでも事故は起きる」のはなぜか。この記事では、学習の仕組みに立ち返って、eラーニングの守備範囲と、その外側を埋める方法を整理します。

eラーニングが得意なこと

まず、eラーニングの強みを正当に評価しておきます。

  • 知識の底上げと均質化——用語、ルール、報告先、法令の要点。「全員が最低限これを知っている」状態を作るには最適です
  • 記録が残る——誰がいつ何を受講したか。コンプライアンスや取引先への説明には受講記録が必要で、これはeラーニングにしかできない仕事です
  • 反復と更新が容易——新入社員が入るたび、制度が変わるたびに、同じ品質で配信できます

つまりeラーニングは「知識のインフラ」です。問題は、知識のインフラだけでは行動が変わらないことにあります。

なぜ知識は行動にならないのか

理由は、事故が起きる瞬間の人間の状態にあります。

eラーニングを受講しているとき、人は「これはセキュリティの話だ」という構えで、落ち着いて画面に向かっています。この状態なら、怪しいメールの見分け方も答えられます。

一方、実際に標的型メールが届くのは、締め切りに追われて受信箱を片づけている月曜の朝です。そこにあるのは「セキュリティの問題」という札のかかった問題ではなく、いつもの業務の顔をした罠です。このとき人を守るのは、暗記した知識ではなく、業務の流れの中で違和感に気づき、手を止める習慣です。

この習慣は、知識と違って、経験からしか作られません。自転車の乗り方を動画で100回見ても乗れるようにならないのと同じで、判断と行動は、実際に判断し行動する練習——つまり体験——を通じてしか身につかないのです。教育学で古くから知られる「経験から学び、内省して次の行動に活かす」という学習サイクルは、視聴では回りません。

組み合わせの設計——知識は土台、体験が主役

結論はシンプルです。eラーニングをやめる必要はなく、役割分担を設計し直せばよいのです。

  • 土台(知識)——eラーニングで用語・ルール・報告先を全員に。ここは従来どおり
  • 練習(行動)——訓練メール、インシデント対応の机上演習、誤送信やなりすまし電話への対応ロールプレイなど、実際の業務場面を模した体験の場を作る。頻度は年1回の大イベントより、短く数回が効きます
  • 意味づけ(内省)——体験の後に「なぜ引っかかったのか」「次はどこで気づけたか」を振り返る時間を置く。知識はこのタイミングで参照されると、初めて自分の経験と結びつきます

体験型の手法として近年注目されているのが、ゲーム形式で疑似体験を設計するアプローチです。ゲームには「安全に失敗できる」「本気で判断する」「結果がすぐ返ってくる」という、学習に必要な要素が構造として組み込まれています。失敗が許されない実業務と、失敗から学ぶべき研修との間を橋渡しする仕掛けとして、理にかなった方法です。

eラーニングの完了率を眺めて安心する段階から、行動の練習をカリキュラムに組み込む段階へ。人的リスクを経営課題として扱うなら、教育投資の配分もこの線で見直す価値があります。

eラーニングセキュリティ教育体験学習研修設計